Je hebt de term vast al voorbij zien komen: MFA, of tweestapsverificatie. Je bank vraagt het, je mail vraagt het, en steeds meer diensten verplichten het. Maar wat is het precies, en waarom noemen beveiligingsexperts het een van de belangrijkste maatregelen die je kan nemen? In dit artikel leggen we het uit in gewone mensentaal.
MFA in één zin
MFA staat voor multifactorauthenticatie. In de praktijk hoor je vaak “tweestapsverificatie” of “2FA”, wat hetzelfde idee is met twee stappen. De kern: naast je wachtwoord vraag je systeem een tweede bewijs dat jij het echt bent voor je binnen mag.
Vergelijk het met je voordeur. Een wachtwoord is de sleutel. MFA is een tweede slot waar je een andere sleutel voor nodig hebt. Wie je eerste sleutel steelt of namaakt, staat nog steeds voor een dichte deur.
Hoe werkt het: iets wat je weet + iets wat je hebt
Authenticatie draait om het bewijzen van je identiteit met verschillende soorten “factoren”:
- Iets wat je weet, je wachtwoord of pincode.
- Iets wat je hebt, je smartphone, een app, of een fysieke sleutel.
- Iets wat je bent, je vingerafdruk of gezicht.
Bij MFA combineer je er minstens twee uit verschillende categorieën. Het klassieke voorbeeld: je typt je wachtwoord (iets wat je weet) en bevestigt daarna een melding op je telefoon (iets wat je hebt). Een aanvaller die enkel je wachtwoord kent, mist die telefoon en komt er niet in.
Belangrijk detail: de twee factoren moeten uit verschillende categorieën komen. Twee wachtwoorden na elkaar is geen MFA, want beide zijn “iets wat je weet”.
De types op een rij
Niet elke tweede factor is even sterk. Dit zijn de meest voorkomende, van minst naar meest robuust.
Sms-code
Je krijgt een code per sms die je overtypt.
- Sterkte: beter dan geen MFA, werkt op elke telefoon, geen app nodig.
- Zwakte: codes kunnen onderschept worden en criminelen kunnen via zogenaamde SIM-swapping jouw nummer kapen. Gebruik sms alleen als er geen betere optie is.
Authenticator-app
Een app zoals Microsoft Authenticator of Google Authenticator toont een code die elke 30 seconden verandert, of stuurt een melding die je goedkeurt.
- Sterkte: veel veiliger dan sms, werkt vaak zonder internet of mobiel bereik, gratis.
- Zwakte: je hebt je telefoon nodig, en bij verlies moet je de toegang opnieuw instellen. Voor de meeste KMO’s is dit de gulden middenweg.
Hardware-sleutel
Een fysiek sleuteltje (bijvoorbeeld een YubiKey) dat je in een USB-poort steekt of tegen je telefoon houdt.
- Sterkte: de sterkste bescherming, vrijwel onmogelijk om op afstand te misbruiken, en bestand tegen phishing.
- Zwakte: kost geld per sleutel en je moet hem bij je hebben. Ideaal voor directie- en beheerdersaccounts.
Een goede vuistregel: gebruik minstens een authenticator-app, en zet hardware-sleutels in voor je meest gevoelige accounts.
Waarom MFA de overgrote meerderheid van aanvallen stopt
De meeste inbraken bij kleine bedrijven beginnen niet met geavanceerd hackwerk, maar met een gestolen of geraden wachtwoord. Dat gebeurt via phishing, via een datalek bij een andere dienst waar je hetzelfde wachtwoord gebruikte, of via simpel gokken.
Hier zit de kracht van MFA: zelfs als je wachtwoord gelekt is, komt de aanvaller er niet in. Hij mist de tweede factor. Grote techbedrijven melden consistent dat MFA de overgrote meerderheid van geautomatiseerde account-overnames blokkeert. Voor een KMO betekent dat: één simpele maatregel die het gros van de meest voorkomende aanvallen tegenhoudt.
Ook de Belgische overheid via Safeonweb en het Centrum voor Cybersecurity België (CCB) raadt tweestapsverificatie nadrukkelijk aan als basismaatregel voor iedereen.
MFA is geen excuus om slordig met wachtwoorden om te gaan. Zie het als een vangnet: je blijft sterke, unieke wachtwoorden gebruiken (het makkelijkst met een wachtwoordmanager), en MFA vangt op wat er toch misgaat.
Waar zet je het als eerste aan?
Begin bij de accounts die de meeste schade aanrichten als ze gekaapt worden:
- Je e-mail. Dit is het belangrijkste account, want via “wachtwoord vergeten” kan iemand met toegang tot je mailbox bijna elk ander account overnemen.
- Microsoft 365 of Google Workspace. Je volledige bedrijfscommunicatie en documenten. Wij leggen MFA instellen in Microsoft 365 stap voor stap uit.
- Je bank en boekhouding. Alles wat met geld te maken heeft.
- Je wachtwoordmanager. De kluis met al je andere wachtwoorden verdient de sterkst mogelijke beveiliging.
- Sociale media en cloudopslag. Alles waar bedrijfsgegevens of je reputatie in het spel zijn.
Kort samengevat
MFA voegt een tweede slot toe aan je accounts. Het is gratis of goedkoop, in enkele minuten ingesteld, en het stopt de meeste aanvallen die vandaag echt gebeuren. Combineer het met unieke wachtwoorden uit een goede wachtwoordmanager voor je KMO, en je hebt met twee eenvoudige maatregelen de belangrijkste risico’s afgedekt.
Als je maar één ding uit dit artikel meeneemt: zet vandaag nog MFA aan op je e-mail. Het is de goedkoopste verzekering die je kan afsluiten.
Volgende stap: Doe de gratis cybersecurity-scan en krijg een persoonlijk actieplan voor jouw KMO.
Veelgestelde vragen
Is MFA verplicht voor mijn KMO in België?
Er is geen algemene wet die MFA voor elke KMO verplicht, maar Safeonweb en het Centrum voor Cybersecurity België (CCB) raden tweestapsverificatie nadrukkelijk aan als basismaatregel. Onder NIS2 en bij veel cyberverzekeringen wordt het bovendien de facto vereist.
Wat kost MFA voor een klein bedrijf?
Voor de meeste KMO's niets extra. Een authenticator-app zoals Microsoft of Google Authenticator is gratis en de functie zit standaard in Microsoft 365 en Google Workspace. Enkel als je kiest voor fysieke hardware-sleutels (zoals een YubiKey) betaal je per sleutel.
Wat is het verschil tussen MFA en tweestapsverificatie?
In de praktijk hetzelfde idee. Tweestapsverificatie of 2FA gebruikt precies twee stappen, terwijl MFA (multifactorauthenticatie) staat voor minstens twee factoren uit verschillende categorieën, zoals iets wat je weet en iets wat je hebt.
Welke vorm van MFA is het veiligst?
Een hardware-sleutel biedt de sterkste bescherming en is bestand tegen phishing, ideaal voor directie- en beheerdersaccounts. Een authenticator-app is voor de meeste KMO's de gulden middenweg. Sms-codes zijn beter dan niets, maar het zwakst omdat ze onderschept kunnen worden of via SIM-swapping omzeild.
Waar zet ik MFA het eerst aan?
Begin bij je e-mail, want via wachtwoord vergeten kan iemand met toegang tot je mailbox bijna elk ander account overnemen. Zet het daarna aan op Microsoft 365 of Google Workspace, je bank en boekhouding, en je wachtwoordmanager.